All-in-One WP Migration and Backup 插件中的一个高危漏洞可能允许未经身份验证的攻击者在 WordPress 网站上远程执行代码,并完全控制受影响的网站。该漏洞编号为CVE-2026-19949,而 WordPress.org 的统计数据显示,该插件已在超过 500 万个网站上处于启用状态。
安全研究员 Jack Taylor 发现了这一问题,并于 8 月中旬通过 Defiant 旗下的网络安全部门 Wordfence 报告了该漏洞。在验证研究结果后,Wordfence 于 8 月 15 日通知了插件开发商 ServMask。根据已发布的信息,该公司于 8 月 20 日在 7.110 版本中修复了该漏洞。
漏洞如何运作?
研究人员将该问题归类为二阶 SQL 注入漏洞,影响最高至 7.109 版本。漏洞与网站恢复存档时重写数据库内容过程中,对反斜杠和转义引号解析错误有关。
未登录的攻击者可以通过 WordPress 的 trackbacks 注入特制数据。这些数据会保持休眠状态,直到网站管理员执行导出和导入操作或恢复备份,而这些操作都属于该插件的正常使用范围。在处理数据时,注入的载荷可以通过公开评论泄露秘密导入密钥 ai1wm_secret_key。
获得密钥后,攻击者便能够导入包含可执行代码的恶意 .wpress 存档。根据 Wordfence 的说法,以这种权限级别执行代码可能导致网站被完全控制。
哪些因素可以降低风险,哪些因素不能消除风险?
载荷在被植入后不会立即生效;管理员必须恢复一个备份存档,系统才会开始将存储的数据解释为 SQL 指令。这一条件降低了漏洞被立即利用的可能性,但并不能构成完整的实际防护,因为备份和恢复是该插件的核心功能,预计管理员在某个阶段会执行这些操作。
禁用存在漏洞的版本也能降低风险,但如果插件被临时启用,仍无法彻底阻止风险。因此,对于可能需要执行恢复或迁移操作的网站,仅依靠禁用插件并不足够。
为什么这一消息很重要?
该漏洞之所以重要,是因为三个因素同时存在:庞大的安装基数、无需登录即可发起攻击,以及能够从存储数据进一步导入可执行代码的存档。现有数据显示,插件用户中只有约 35% 更新到了最新版本,而约 325 万个网站仍在使用存在漏洞的版本。
实际上,用户应采取的明确措施是将 All-in-One WP Migration and Backup 更新到 7.110 版本或 ServMask 提供的最新版本,同时检查近期的恢复或导入操作,以及任何异常评论或数据。来源并未证实该漏洞是否已被实际利用,也没有提供具体受害者的详情;因此,现实中的利用规模仍是一个悬而未决的问题。